Memahami platform Google SecOps

Didukung di:

Di platform Google Security Operations, Anda akan melihat area yang dibagi menjadi SIEM dan SOAR. Hal ini karena platform ini menyediakan alat untuk informasi keamanan dan manajemen peristiwa (SIEM) serta orkestrasi, otomatisasi, dan respons keamanan (SOAR). Beberapa bagian platform Google SecOps khusus untuk SIEM atau SOAR saja dan oleh karena itu diberi label yang sesuai.

Di platform Google SecOps, ada halaman Penelusuran untuk SIEM dan halaman Penelusuran lain untuk SOAR.

Di halaman Penelusuran SIEM, Anda dapat menemukan dan menyelidiki hal berikut:

  • Peristiwa Model Data Terpadu (UDM): UDM adalah format data standar yang digunakan dalam Google SecOps untuk merepresentasikan peristiwa keamanan dari berbagai sumber secara konsisten. Peristiwa dibuat dari sumber log mentah yang dimasukkan ke Google SecOps dan diproses oleh proses penyerapan dan normalisasi Google SecOps.
  • Pemberitahuan: Deteksi aturan dengan pemberitahuan diaktifkan—atau pemberitahuan yang dimasukkan dari konektor dan webhook SOAR.
  • Log mentah: Telemetri log mentah yang belum diuraikan.
  • Penggabungan: Mengorelasikan dan menggabungkan data mentah dari beberapa sumber berdasarkan nilai kolom umum.
  • Statistik: Peristiwa UDM dengan hasil yang dikelompokkan untuk analisis statistik.
  • Kasus dan histori kasus: Kasus keamanan dan log audit kasus historis, yang dapat Anda korelasikan dengan data keamanan lainnya.

Untuk mengetahui informasi selengkapnya tentang Penelusuran SIEM, lihat Memahami penelusuran.

Halaman Penelusuran SOAR berfokus pada dua area utama: kasus dan entity. Dari halaman ini, Anda dapat menelusuri kasus yang terbuka atau tertutup atau menelusuri entity yang terlibat dalam kasus. Anda dapat menelusuri entity yang Anda cari untuk melihat informasi lebih lanjut tentangnya. Anda dapat melakukan tindakan massal seperti menggabungkan kasus pada hasil penelusuran. Untuk mengetahui informasi selengkapnya, lihat Menelusuri kasus dan entity.

Dasbor SIEM lama dan Dasbor SOAR lama

Dasbor SIEM lama menampilkan informasi tentang data peristiwa UDM Anda. Hal ini mencakup telemetri keamanan, metrik penyerapan, deteksi, pemberitahuan, IOC, dan lainnya. Untuk mengetahui informasi selengkapnya, lihat Ringkasan dasbor SIEM lama.

Dasbor SOAR lama menampilkan informasi tentang kasus, playbook, dan data analis SOC. Anda dapat membuat dasbor baru dan membagikannya kepada pengguna lain. Untuk mengetahui informasi selengkapnya, lihat Ringkasan dasbor SOAR lama.

Untuk mengetahui informasi umum tentang dasbor, lihat Ringkasan dasbor.

Setelan SIEM dan Setelan SOAR

Sebagian besar administrasi dan konfigurasi SOAR berada dalam Setelan SOAR, dan sebagian besar administrasi dan konfigurasi SIEM berada dalam Setelan SIEM. Izin ditetapkan secara terpisah untuk setiap sisi platform dan tidak ada dependensi di antara keduanya. Misalnya, Anda dapat memilih untuk membatasi izin ke Playbook di Setelan SOAR untuk grup pengguna tertentu sekaligus memberikan izin penuh ke semua modul di Setelan SIEM.

Untuk mengetahui detail tentang retensi data, lihat Mengonfigurasi retensi data SIEM.

Untuk mengetahui informasi tentang setelan retensi data SOAR, lihat Mengonfigurasi retensi data SOAR.

Memasukkan data menggunakan Google SecOps SIEM dan sistem SIEM pihak ketiga

Platform Google SecOps memungkinkan Anda tidak hanya memasukkan pemberitahuan menggunakan platform SIEM bawaan (yang memasukkan log mentah menggunakan konektor dan feed data), tetapi juga menerima pemberitahuan dari sistem dan alat SIEM pihak ketiga (menggunakan SOAR > Konektor dan Webhook).

Kemampuan ini memberi Anda fleksibilitas untuk memanfaatkan sistem SIEM lain selain penawaran Google SecOps SIEM. Google merekomendasikan penggunaan SIEM bawaan jika memungkinkan untuk pengalaman yang lebih efisien.
Pemberitahuan yang dimasukkan dari SIEM bawaan dan sistem pihak ketiga dapat dikelompokkan ke dalam Kasus dan dilihat sebagai bagian dari fitur Pengelolaan Kasus. Pemberitahuan yang dimasukkan dari sistem pihak ketiga dikirim ke sisi SIEM platform dan dapat dilihat menggunakan penelusuran SIEM, tetapi tidak tunduk pada aturan SIEM bawaan.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.